Non sei soggetto a NIS2?

Lug 3, 2026 | Senza categoria

Molte aziende si stanno chiedendo se rientrano nel perimetro della direttiva NIS2. È una verifica importante, ma non deve far perdere di vista il problema principale: gli attacchi informatici possono colpire qualsiasi organizzazione, indipendentemente dagli obblighi normativi.

Ransomware, phishing, furto di credenziali, indisponibilità dei sistemi e perdita di dati rappresentano rischi concreti per PMI e studi professionali. Per questo motivo la vera domanda non è soltanto “Siamo soggetti alla NIS2?”, ma anche “Quanto tempo riusciremmo a lavorare se domani la posta elettronica, i file condivisi o il gestionale fossero indisponibili?”.

Essere fuori dal perimetro NIS2 non significa essere fuori dal rischio.

Perché la sicurezza informatica resta fondamentale

Anche in assenza di obblighi diretti derivanti dalla NIS2, esistono altri fattori che richiedono adeguate misure di protezione:

  • Obblighi legati al GDPR.
  • Continuità operativa dell’azienda.
  • Richieste di clienti e fornitori.
  • Questionari di sicurezza e audit.
  • Polizze assicurative cyber.

5 segnali che indicano che è il momento di intervenire

  • Utilizzi ancora password senza autenticazione multifattore (MFA).
  • Hai un backup ma non hai mai verificato il ripristino.
  • I dispositivi sono protetti solo da un antivirus tradizionale.
  • Non hai una visione completa di utenti, dispositivi e software che accedono ai dati aziendali.
  • Non esiste una procedura chiara da seguire in caso di attacco informatico.

Checklist pratica in 8 punti

1. Fai l’inventario di ciò che devi proteggere

Mappa PC, notebook, server, account Microsoft 365, applicazioni cloud, firewall, dispositivi mobili e dati critici. Senza una visione completa è difficile individuare i rischi.

2. Attiva l’MFA sugli accessi più importanti

Proteggi posta elettronica, accessi remoti, account amministrativi, servizi cloud e software gestionali. La sola password non è più sufficiente.

3. Proteggi i dispositivi con EDR o XDR

Le moderne piattaforme di protezione analizzano comportamenti sospetti, correlano gli eventi e aiutano a bloccare gli attacchi prima che si diffondano.

4. Rafforza la sicurezza della posta elettronica

Filtri avanzati, protezione degli allegati, controllo dei link e procedure di segnalazione sono essenziali per contrastare phishing e malware.

5. Rendi il backup resistente agli attacchi

Prevedi copie separate e protette da cancellazioni o manomissioni. Definisci chiaramente frequenza, retention e tempi di ripristino.

6. Testa periodicamente il ripristino

Un backup non verificato è solo una speranza. Esegui test regolari e documenta risultati e tempi di recupero.

7. Forma il personale

Insegna a riconoscere email sospette, richieste urgenti, falsi cambi IBAN, allegati insoliti e tentativi di social engineering.

8. Prepara un piano di risposta agli incidenti

Definisci ruoli, responsabilità, contatti e procedure da seguire in caso di attacco o compromissione dei sistemi.

Un esempio concreto: ransomware su un PC amministrativo

Immaginiamo che un dipendente apra un allegato malevolo e il PC inizi a cifrare i file condivisi. La differenza tra un fermo aziendale e un incidente gestibile dipende dalla preparazione preventiva.

FaseAzienda non preparataAzienda preparata
RilevamentoIl problema emerge quando i file non si aprono più.EDR/XDR rileva l’attività anomala e isola il dispositivo.
ContenimentoNessuno sa cosa scollegare o chi contattare.Esistono procedure e responsabilità già definite.
RipristinoBackup non verificato o vulnerabile.Backup protetto e testato periodicamente.
ComunicazioneMessaggi improvvisati a clienti e fornitori.Modelli e canali di comunicazione già predisposti.
RipartenzaTempi imprevedibili.Priorità e obiettivi di ripristino definiti.

Le domande che clienti e partner potrebbero farti

Sempre più spesso fornitori, clienti, assicurazioni e auditor richiedono evidenze concrete sulle misure di sicurezza adottate.

  • Utilizzate l’autenticazione multifattore?
  • Disponete di un inventario aggiornato degli asset IT?
  • I backup sono separati e testati?
  • Come gestite gli incidenti informatici?
  • Come controllate gli accessi privilegiati?
  • Il personale riceve formazione periodica?
  • Quali tempi di ripristino garantite per i sistemi critici?

Le priorità per i primi 90 giorni

Primi 30 giorni

  • Inventario degli asset.
  • Verifica degli account amministrativi.
  • Attivazione MFA.
  • Controllo backup e aggiornamenti.

Entro 60 giorni

  • Introduzione di EDR/XDR.
  • Revisione della sicurezza email.
  • Definizione di ruoli e contatti per la gestione degli incidenti.

Entro 90 giorni

  • Test di ripristino.
  • Formazione del personale.
  • Simulazione di incidente.
  • Piano di miglioramento continuo.

Le 6 domande finali da porti oggi

  1. Quali sono i cinque sistemi senza i quali l’azienda si fermerebbe?
  2. Chi può accedere ai dati più importanti?
  3. Quanto tempo serve per ripristinare posta, file e gestionale?
  4. Quando è stato eseguito l’ultimo test di backup?
  5. Chi guida la risposta in caso di incidente?
  6. Quali evidenze puoi mostrare a clienti, auditor o assicuratori?

Conclusioni

Non serve avviare un progetto complesso per migliorare la sicurezza informatica. Il primo passo consiste nell’identificare i rischi più urgenti e definire un piano concreto fatto di priorità, responsabilità e obiettivi verificabili.

La conformità normativa è importante, ma la vera protezione nasce dalla capacità di garantire continuità operativa, tutela dei dati e resilienza dell’organizzazione.